Skip to main content
使用以安全优先架构设计的自动化安装程序 openclaw-ansible,将 OpenClaw 部署到生产服务器。
openclaw-ansible 仓库是 Ansible 部署的权威来源。本页提供快速概览。

前置要求

你将获得

  • 防火墙优先的安全设计:UFW + Docker 隔离(仅可访问 SSH + Tailscale)
  • 使用 Tailscale VPN 进行远程访问,无需向公网暴露服务
  • 用于隔离沙箱容器的 Docker,仅绑定到 localhost
  • 集成经过安全加固的 systemd,并在启动时自动运行
  • 单命令设置

快速开始

安装内容

  1. Tailscale(用于安全远程访问的网状 VPN)
  2. UFW 防火墙(仅开放 SSH + Tailscale 端口)
  3. Docker CE + Compose V2(默认的智能体沙箱后端)
  4. Node.js 和 pnpm(OpenClaw 要求 Node 22.22.3+、24.15+ 或 25.9+;推荐使用 Node 24)
  5. OpenClaw,直接安装在主机上,而非容器化部署
  6. 经过安全加固的 systemd 服务
Gateway 网关直接在主机上运行,而非在 Docker 中运行。智能体沙箱隔离是 可选的;此 playbook 会安装 Docker,因为它是默认的沙箱 后端。其他后端请参阅沙箱隔离

安装后设置

1

切换到 openclaw 用户

2

运行新手引导向导

安装后脚本会引导你完成 OpenClaw 配置。
3

连接消息渠道

登录 WhatsApp、Telegram、Discord 或 Signal:
4

验证安装

5

连接到 Tailscale

加入你的 VPN 网状网络,以进行安全的远程访问。

快捷命令

安全架构

四层防御模型:
  1. 防火墙(UFW):仅向公网开放 SSH(22)和 Tailscale(41641/udp)
  2. VPN(Tailscale):Gateway 网关只能通过 VPN 网状网络访问
  3. Docker 隔离:DOCKER-USER iptables 链可防止端口暴露到外部
  4. Systemd 安全加固:NoNewPrivilegesPrivateTmp、非特权用户
验证你的外部攻击面:
应该只有端口 22(SSH)处于开放状态。Gateway 网关和 Docker 均保持封锁。 Docker 用于智能体沙箱(隔离的工具执行),而非用于运行 Gateway 网关。有关沙箱配置,请参阅多 Agent 沙盒和工具

手动安装

1

安装前置依赖

2

克隆仓库

3

安装 Ansible 集合

4

运行 playbook

或者直接运行 playbook,然后手动运行设置脚本:

更新

Ansible 安装程序会将 OpenClaw 设置为手动更新;标准流程请参阅更新 如需重新运行 playbook(例如,在更改配置后):
此操作具备幂等性,多次运行也很安全。

故障排查

  • 请先通过 Tailscale VPN 连接;按照设计,Gateway 网关只能通过这种方式访问。
  • 始终允许 SSH(端口 22)。
请确保以 openclaw 用户身份运行:

高级配置

有关详细的安全架构和故障排查信息,请参阅 openclaw-ansible 仓库:

相关内容